← All creators

devPruebaDataunix

User

Suite A2A de 29 agentes de ciberseguridad ofensiva (pentesting + bug bounty autorizado) sobre Claude Code: orquestación hub-and-spoke, guardián de alcance determinista, verticales API/web/móvil/firmware-IoT (OWASP), tres RAG locales (KEV+EPSS · técnicas · contexto per-engagement) y control por Telegram. Uso autorizado únicamente.

15 indexed · 0 Featured · 3 stars · avg score 65
Prolific

Categories

Indexed Skills (15)

AI & Automation Listed

honeypot-detection

Playbook para detectar honeypots y honeytraps ANTES de perder tiempo explotándolos — fingerprints de honeypots conocidos (Cowrie/Kippo, Dionaea, Conpot, Glastopf, T-Pot) y heurísticas conductuales (todo abierto, cualquier credencial vale, banners incoherentes, canary tokens). Úsala en recon/triage/post-exploit; marca target.defenses[] y aplica el modelo de decisión.

3 Updated yesterday
devPruebaDataunix
AI & Automation Listed

iot-firmware-security

Metodología de pentest de firmware IoT mapeada a OWASP FSTM (9 etapas), IoT Top 10 2018 (I1-I10) e ISVS (V1-V5) — análisis estático (binwalk, extracción de filesystem, credenciales/backdoors, SBOM), emulación (FirmAE/QEMU) para levantar la UI/servicios sin hardware, inyección de comandos en CGI del dispositivo, explotación de binarios embebidos (MIPS/ARM), y update inseguro (I4). Úsala cuando el activo en scope sea un firmware (asset_type 'iot-firmware'). La usan firmware-recon (estático+emulación) y firmware-exploit (dinámico+binarios). Hardware/radio = operator-assisted.

3 Updated yesterday
devPruebaDataunix
AI & Automation Listed

jwt-oauth

Ataques a JWT y flujos OAuth 2.0 / OIDC — alg=none, confusión RS256→HS256, claves de firma débiles, redirect_uri abierto, robo de tokens y abuso de scopes. Úsala cuando el activo en scope use JWT como sesión/autorización o SSO basado en OAuth/OIDC.

3 Updated yesterday
devPruebaDataunix
AI & Automation Listed

llm-redteam

Red teaming de aplicaciones LLM siguiendo OWASP Top 10 for LLM — prompt injection (directa/indirecta), excessive agency, fuga de system prompt y RAG/vector poisoning. Úsala cuando el activo en scope sea un chatbot, asistente, agente con herramientas o pipeline RAG.

3 Updated yesterday
devPruebaDataunix
AI & Automation Listed

mobile-app-security

Metodología de pentest de apps móviles (Android APK / iOS IPA) mapeada a OWASP Mobile Top 10 2024, MASVS 2.x y MASTG v2 (MASWE) — análisis estático (decompile, manifiesto, secretos, IPC), extracción del backend hacia la vertical de API, almacenamiento/cripto (M9/M10), IPC/deep-links (M4), auth/credenciales (M1/M3), comunicación (M5), e instrumentación dinámica operator-assisted (Frida/objection). Úsala cuando el activo en scope sea una app móvil. La usan mobile-recon (estático) y mobile-exploit (confirmación + guía dinámica).

3 Updated yesterday
devPruebaDataunix
AI & Automation Listed

pentest-report

Redacta un informe de pentest profesional desde el blackboard, con impacto de negocio, estructura estándar (OWASP/PTES) y calidad humana (sin tono IA). Úsala al cierre del engagement.

3 Updated yesterday
devPruebaDataunix
AI & Automation Listed

rag-technique-lookup

Consulta el RAG local de CONOCIMIENTO ofensivo (técnicas accionables — GTFOBins/LOLBAS/Atomic Red Team/MITRE ATT&CK) para saber CÓMO explotar, escalar, persistir o moverte. Úsala cuando tengas un binario/servicio/contexto (p.ej. "SUID env", "certutil", "kerberoast", "T1003.001") y quieras el comando o la técnica concreta.

3 Updated yesterday
devPruebaDataunix
AI & Automation Listed

stealth-recon

Playbook de reconocimiento sigiloso y COMPLETO — descubrimiento full-range de puertos con rustscan acotado como front-end de un nmap dirigido, priorización de puertos altos no estándar, y disciplina de bajo ruido (C18). Úsala en active-recon/recon-suite para mapear servicios sin delatarte ni perder los que la empresa movió a puertos altos.

3 Updated yesterday
devPruebaDataunix
API & Backend Listed

web-api-security

Metodología de pentest de APIs (REST/GraphQL) mapeada al OWASP API Security Top 10 (2023) — BOLA, broken auth, BOPLA, consumo de recursos, BFLA, abuso de flujos de negocio, SSRF, misconfiguration, inventario impropio y consumo inseguro de terceros. Úsala cuando el activo en scope exponga una API, rutas /api, swagger/openapi.json, un endpoint GraphQL o el backend de una app móvil. La usan los agentes api-recon (inventario) y api-exploit (explotación).

3 Updated yesterday
devPruebaDataunix
AI & Automation Listed

active-directory

Ruta de ataque en Active Directory — enumeración, Kerberoasting/AS-REP roasting, abuso de ACL/ADCS, DCSync y movimiento lateral. Úsala tras obtener un punto de apoyo (credencial o sesión) en un dominio Windows en scope.

3 Updated yesterday
devPruebaDataunix
DevOps & Infrastructure Listed

cloud-security

Pentest de infraestructura cloud (AWS/Azure/GCP) — metadata SSRF (IMDS), claves/credenciales expuestas, buckets/blobs públicos y escalada de privilegios por IAM. Úsala cuando el scope incluya cuentas/infra cloud o descubras endpoints o credenciales cloud.

3 Updated yesterday
devPruebaDataunix
DevOps & Infrastructure Listed

container-security

Escape de contenedores y abuso de Kubernetes — detección de entorno, capabilities/mounts peligrosos, docker.sock, y abuso de RBAC/service accounts. Úsala cuando obtengas ejecución dentro de un contenedor o frente a un clúster K8s en scope.

3 Updated yesterday
devPruebaDataunix
AI & Automation Listed

engagement-analyze

Audita la coherencia de extremo a extremo del engagement (constitución ↔ scope ↔ blackboard ↔ findings ↔ informe) y detecta incongruencias antes de cerrar — targets fuera de scope, findings sin evidencia o sin fuente, autorización caducada, referencias rotas. Úsala antes de generar el informe.

3 Updated yesterday
devPruebaDataunix
AI & Automation Listed

opsec-osint

Playbook de OPSEC para OSINT no atribuible y de repliegue cuando el engagement está "BURNED" (detectado). Rotación de user-agent/perfil de navegador y de egress (proxychains/Tor/VPN), solo fuentes públicas, dentro de scope y autorizado. Úsala en osint-recon como plan de repliegue pasivo y recogida de inteligencia sin delatarte.

3 Updated yesterday
devPruebaDataunix
AI & Automation Listed

rag-vuln-triage

Consulta el RAG local de vulnerabilidades (KEV + exploit público + EPSS + CVSS de CVE 5.0) para priorizar por explotación real. Úsala cuando tengas un producto/servicio/versión y quieras saber qué CVEs accionables tiene.

3 Updated yesterday
devPruebaDataunix

Bio shown is the top-scored skill's repo description as a fallback — real GitHub bios land in a future update.